рдкреЛрд╕реНрдЯ рдореЗрдВ, рд╣рдо рдЖрдкрдХреЛ рдмрддрд╛рдПрдВрдЧреЗ рдХрд┐ рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк (APT32 рдФрд░ APT-C-00) рдиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдХрд╛рд░рдирд╛рдореЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреИрд╕реЗ рдХрд┐рдпрд╛
рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░ рдЬрд╛рд╕реВрд╕реА рдореЗрдВ рдорд╛рд╣рд┐рд░ рд╣реИ, рдкреНрд░рд╛рдердорд┐рдХ рд▓рдХреНрд╖реНрдп рджрдХреНрд╖рд┐рдг рдкреВрд░реНрд╡ рдПрд╢рд┐рдпрд╛ рдХреЗ рджреЗрд╢ рд╣реИрдВред рд╣рдорд▓рд╛рд╡рд░ рдРрд╕реЗ рджрд╕реНрддрд╛рд╡реЗрдЬ рдмрдирд╛рддреЗ рд╣реИрдВ рдЬреЛ рд╕рдВрднрд╛рд╡рд┐рдд рдкреАрдбрд╝рд┐рддреЛрдВ рдХрд╛ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рдЙрдиреНрд╣реЗрдВ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╕реЗ рдмрд╛рд╣рд░ рд▓реЗ рдЬрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд░рд╛рдЬреА рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗ рдФрд░ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдкрд░ рднреА рдХрд╛рдо рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред рд╣рдиреАрдкреЙрдЯ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕реНрддреЗрдорд╛рд▓ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рд╡рд┐рдзрд┐рдпрд╛рдБ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣рдорд▓реЛрдВ рдореЗрдВ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣реЛрддреА рд╣реИрдВ - "рдбрдмрд▓ рдПрдХреНрд╕рдЯреЗрдВрд╢рди" рдлрд╛рдЗрд▓реЛрдВ рд╕реЗ рд▓реЗрдХрд░, рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реИрдХреНрдЯрд┐рдВрдЧ рдЖрд░реНрдХрд╛рдЗрд╡реНрд╕, рдореИрдХреНрд░реЛ рдбреЙрдХреНрдпреВрдореЗрдВрдЯреНрд╕, рдЬрд╛рдиреЗ-рдорд╛рдиреЗ рдХрд╛рд░рдирд╛рдореЛрдВ рддрдХред
Microsoft рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рдореЗрдВ рд╢реЛрд╖рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
2018 рдХреЗ рдордзреНрдп рдореЗрдВ, OceanLotus рдиреЗ CVE-2017-11882 рднреЗрджреНрдпрддрд╛ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рддреЗ рд╣реБрдП рдПрдХ рдЕрднрд┐рдпрд╛рди рдЪрд▓рд╛рдпрд╛ред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ рдХреЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдереНрд░реЗрдЯ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рд╕реЗрдВрдЯрд░ рдХреЗ 360 рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ (
рдкрд╣рд▓реЗ рдЪрд░рдг
рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ FW Report on demonstration of former CNRP in Republic of Korea.doc
(рдПрд╕рдПрдЪрдП-1: D1357B284C951470066AAA7A8228190B88A5C7C3
) рдЙрдкрд░реЛрдХреНрдд рдЕрдзреНрдпрдпрди рдореЗрдВ рдЙрд▓реНрд▓рд┐рдЦрд┐рдд рдХреЗ рд╕рдорд╛рди рд╣реИред рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдХрд┐ рдпрд╣ рдЙрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд▓рдХреНрд╖рд┐рдд рд╣реИ рдЬреЛ рдХрдВрдмреЛрдбрд┐рдпрди рд░рд╛рдЬрдиреАрддрд┐ рдореЗрдВ рд░реВрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ (рд╕реАрдПрдирдЖрд░рдкреА - рдХрдВрдмреЛрдбрд┐рдпрд╛ рдиреЗрд╢рдирд▓ рд╕рд╛рд▓реНрд╡реЗрд╢рди рдкрд╛рд░реНрдЯреА, 2017 рдХреЗ рдЕрдВрдд рдореЗрдВ рднрдВрдЧ)ред .doc рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рдмрд╛рд╡рдЬреВрдж, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ RTF рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рд╣реИ (рдиреАрдЪреЗ рдЪрд┐рддреНрд░ рджреЗрдЦреЗрдВ), рдЗрд╕рдореЗрдВ рдЬрдВрдХ рдХреЛрдб рд╣реИ, рдФрд░ рдпрд╣ рд╡рд┐рдХреГрдд рднреА рд╣реИред
рдЪрд┐рддреНрд░рд╛ 1. рдЖрд░рдЯреАрдПрдл рдореЗрдВ рдХрдЪрд░рд╛
рд╡рд┐рдХреГрдд рддрддреНрд╡реЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХреЗ рдмрд╛рд╡рдЬреВрдж, Word рдЗрд╕ RTF рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЦреЛрд▓рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рдЪрд┐рддреНрд░ 2 рдореЗрдВ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдпрд╣рд╛рдБ рдСрдлрд╝рд╕реЗрдЯ 0xC00 рдкрд░ рдПрдХ EQNOLEFILEHDR рд╕рдВрд░рдЪрдирд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдПрдХ MTEF рд╣реЗрдбрд░ рдФрд░ рдлрд┐рд░ рдлрд╝реЙрдиреНрдЯ рдХреЗ рд▓рд┐рдП рдПрдХ MTEF рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ (рдЪрд┐рддреНрд░ 3) рд╣реИред
рдЪрд┐рддреНрд░ 2. рдлрд╝реЙрдиреНрдЯ рд░рд┐рдХреЙрд░реНрдб рдорд╛рди
рдЪрд┐рддреНрд░рд╛ 3.
рд╕рдВрднрд╛рд╡рд┐рдд рдХреНрд╖реЗрддреНрд░ рдЕрддрд┐рдкреНрд░рд╡рд╛рд╣ рдирд╛рдо, рдХреНрдпреЛрдВрдХрд┐ рдХреЙрдкреА рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЗрд╕рдХрд╛ рд╕рд╛рдЗрдЬ рдЪреЗрдХ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдмрд╣реБрдд рд▓рдВрдмрд╛ рдирд╛рдо рднреЗрджреНрдпрддрд╛ рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк RTF рдлрд╝рд╛рдЗрд▓ (рдЪрд┐рддреНрд░ 0 рдореЗрдВ рдСрдлрд╝рд╕реЗрдЯ 26xC2) рдХреА рд╕рд╛рдордЧреНрд░реА рд╕реЗ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдмрдлрд░ рд╢реЗрд▓рдХреЛрдб рд╕реЗ рднрд░рд╛ рд╣реБрдЖ рд╣реИ рдФрд░ рдЙрд╕рдХреЗ рдмрд╛рдж рдПрдХ рдбрдореА рдХрдорд╛рдВрдб (0x90
) рдФрд░ рд╡рд╛рдкрд╕реА рдХрд╛ рдкрддрд╛ 0x402114
. рдкрддрд╛ рдПрдХ рд╕рдВрд╡рд╛рдж рддрддреНрд╡ рд╣реИ EQNEDT32.exe
рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░рддреЗ рд╣реБрдП RET
. рдпрд╣ рдИрдЖрдИрдкреА рдХреЛ рдХреНрд╖реЗрддреНрд░ рдХреА рд╢реБрд░реБрдЖрдд рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░рддрд╛ рд╣реИ рдирд╛рдорд╢реЗрд▓рдХреЛрдб рдпреБрдХреНрддред
рдЪрд┐рддреНрд░ 4. рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдб рдХреА рд╢реБрд░реБрдЖрдд
рдкрддрд╛ 0x45BD3C
рдПрдХ рдЪрд░ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕реЗ рддрдм рддрдХ рд╕рдВрджрд░реНрднрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдпрд╣ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рд▓реЛрдб рдХреА рдЧрдИ рд╕рдВрд░рдЪрдирд╛ рдХреЗ рд╕реВрдЪрдХ рддрдХ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрддрд╛ MTEFData
. рдпрд╣рд╛рдБ рд╢реЗрд╖ рд╢реЗрд▓рдХреЛрдб рд╣реИред
рд╢реЗрд▓рдХреЛрдб рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ рдПрдореНрдмреЗрдб рдХрд┐рдП рдЧрдП рд╢реЗрд▓рдХреЛрдб рдХреЗ рджреВрд╕рд░реЗ рднрд╛рдЧ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдореВрд▓ рд╢реЗрд▓рдХреЛрдб рд╕рднреА рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдкрд░ рдкреБрдирд░рд╛рд╡реГрддрд┐ рдХрд░рдХреЗ рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдлрд╛рдЗрд▓ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИ (NtQuerySystemInformation
рдПрдХ рддрд░реНрдХ рдХреЗ рд╕рд╛рде SystemExtendedHandleInformation
) рдФрд░ рдЬрд╛рдБрдЪ рдХрд░реЗрдВ рдХрд┐ рдХреНрдпрд╛ рд╡реЗ рдореЗрд▓ рдЦрд╛рддреЗ рд╣реИрдВ рдкреАрдЖрдИрдбреА рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рдФрд░ рдкреАрдЖрдИрдбреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ WinWord
рдФрд░ рдХреНрдпрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдПрдХреНрд╕реЗрд╕ рдорд╛рд╕реНрдХ рдХреЗ рд╕рд╛рде рдЦреЛрд▓рд╛ рдЧрдпрд╛ рдерд╛ - 0x12019F
.
рдпрд╣ рдкреБрд╖реНрдЯрд┐ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рд╕рд╣реА рд╣реИрдВрдбрд▓ рдкрд╛рдпрд╛ рдЧрдпрд╛ (рдФрд░ рдХрд┐рд╕реА рдЕрдиреНрдп рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рд╣реИрдВрдбрд▓ рдирд╣реАрдВ), рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ CreateFileMapping
, рдФрд░ рд╢реЗрд▓рдХреЛрдб рдЬрд╛рдБрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо рдЪрд╛рд░ рдмрд╛рдЗрдЯреНрд╕ рдореЗрд▓ рдЦрд╛рддреЗ рд╣реИрдВ "yyyy
┬╗(рдЕрдВрдбрд╛ рд╢рд┐рдХрд╛рд░ рд╡рд┐рдзрд┐)ред рдореЗрд▓ рдорд┐рд▓рдиреЗ рдХреЗ рдмрд╛рдж, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдХреЙрдкреА рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (GetTempPath
) рдХреИрд╕реЗ ole.dll
. рдлрд┐рд░ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо 12 рдмрд╛рдЗрдЯ рдкрдврд╝реЗ рдЬрд╛рддреЗ рд╣реИрдВред
рдЪрд┐рддреНрд░ 5. рдЕрдВрдд-рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдорд╛рд░реНрдХрд░
рдорд╛рд░реНрдХрд░реЛрдВ рдХреЗ рдмреАрдЪ 32-рдмрд┐рдЯ рдорд╛рди AABBCCDD
╨╕ yyyy
рдЕрдЧрд▓реЗ рд╢реЗрд▓рдХреЛрдб рдХрд╛ рдСрдлрд╝рд╕реЗрдЯ рд╣реИред рдЗрд╕реЗ рдПрдХ рдлрдВрдХреНрд╢рди рдХреЗ рд╕рд╛рде рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ CreateThread
. рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рдореВрд╣ рджреНрд╡рд╛рд░рд╛ рдкрд╣рд▓реЗ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рд╕рдорд╛рди рд╢реЗрд▓рдХреЛрдб рдХреЛ рдирд┐рдХрд╛рд▓рд╛ рдЧрдпрд╛ред
рджреВрд╕рд░реЗ рдЪрд░рдг
рдЕрд╡рдпрд╡ рдирд┐рдХрд╛рд▓рдирд╛
рдлрд╝рд╛рдЗрд▓ рдФрд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдирд╛рдо рдЧрддрд┐рд╢реАрд▓ рд░реВрдк рд╕реЗ рдЪреБрдиреЗ рдЬрд╛рддреЗ рд╣реИрдВред рдХреЛрдб рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдпрд╛ рдбреАрдПрд▓рдПрд▓ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рдЪреБрдирддрд╛ рд╣реИ C:Windowssystem32
. рдЗрд╕рдХреЗ рдмрд╛рдж рдпрд╣ рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХреНрд╖реЗрддреНрд░ рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ FileDescription
рдлрд╝реЛрд▓реНрдбрд░ рдирд╛рдо рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред рдпрджрд┐ рд╡рд╣ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рддреЛ рдХреЛрдб рдмреЗрддрд░рддреАрдм рдврдВрдЧ рд╕реЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рд╕реЗ рдПрдХ рдлрд╝реЛрд▓реНрдбрд░ рдирд╛рдо рдХрд╛ рдЪрдпрди рдХрд░рддрд╛ рд╣реИ %ProgramFiles%
рдпрд╛ C:Windows
(GetWindowsDirectoryW рд╕реЗ)ред рдпрд╣ рдПрдХ рдРрд╕реЗ рдирд╛рдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╕реЗ рдмрдЪрддрд╛ рд╣реИ рдЬреЛ рдореМрдЬреВрджрд╛ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрдШрд░реНрд╖ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЗрд╕рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╢рдмреНрдж рди рд╣реЛрдВ: windows
, Microsoft
, desktop
, system
, system32
рдпрд╛ syswow64
. рдпрджрд┐ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рдирд╛рдо рдХреЗ рд╕рд╛рде "NLS_{6 рдЕрдХреНрд╖рд░}" рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред
рд╕рдВрд╕рд╛рдзрди 0x102
рдкрд╛рд░реНрд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдФрд░ рдлрд╝рд╛рдЗрд▓реЗрдВ рдбрдВрдк рдХреА рдЧрдИрдВ %ProgramFiles%
рдпрд╛ %AppData%
рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪреБрдиреЗ рдЧрдП рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВред рдирд┐рд░реНрдорд╛рдг рд╕рдордп рдХреЛ рд╕рдорд╛рди рдорд╛рди рд░рдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдмрджрд▓ рджрд┐рдпрд╛ рдЧрдпрд╛ kernel32.dll
.
рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХрд╛ рдЪрдпрди рдХрд░рдХреЗ рдмрдирд╛рдИ рдЧрдИ рдлрд╝реЛрд▓реНрдбрд░ рдФрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рд╕реВрдЪреА рдпрд╣рд╛рдВ рджреА рдЧрдИ рд╣реИ C:Windowssystem32TCPSVCS.exe
рдбреЗрдЯрд╛ рд╕реНрд░реЛрдд рдХреЗ рд░реВрдк рдореЗрдВред
рдЪрд┐рддреНрд░рд╛ 6. рд╡рд┐рднрд┐рдиреНрди рдШрдЯрдХреЛрдВ рдХрд╛ рдирд┐рд╖реНрдХрд░реНрд╖рдг
рд╕рдВрд╕рд╛рдзрди рд╕рдВрд░рдЪрдирд╛ 0x102
рдбреНрд░реЙрдкрд░ рдореЗрдВ рдХрд╛рдлреА рдЬрдЯрд┐рд▓ рд╣реИред рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ, рдЗрд╕рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:
- рдлрд╝рд╛рдЗрд▓ рдирд╛рдо
- рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЖрдХрд╛рд░ рдФрд░ рд╕рд╛рдордЧреНрд░реА
- рд╕рдВрдкреАрдбрд╝рди рдкреНрд░рд╛рд░реВрдк (COMPRESSION_FORMAT_LZNT1
рд╕рдорд╛рд░реЛрд╣ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ RtlDecompressBuffer
)
рдкрд╣рд▓реА рдлрд╝рд╛рдЗрд▓ рдХреЗ рд░реВрдк рдореЗрдВ рдбрдВрдк рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ TCPSVCS.exe
, рдЬреЛ рдЬрд╛рдпрдЬ рд╣реИ AcroTranscoder.exe
(рдХреЗ рдЕрдиреБрд╕рд╛рд░ FileDescription
, рдПрд╕рдПрдЪрдП-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3
).
рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ рдХреБрдЫ DLL рдлрд╛рдЗрд▓реЗрдВ 11MB рд╕реЗ рдмрдбрд╝реА рд╣реЛрддреА рд╣реИрдВред рдРрд╕рд╛ рдЗрд╕рд▓рд┐рдП рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХрд╛ рдПрдХ рдмрдбрд╝рд╛ рд╕рдиреНрдирд┐рд╣рд┐рдд рдмрдлрд░ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЗ рдЕрдВрджрд░ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИред рдпрд╣ рд╕рдВрднрд╡ рд╣реИ рдХрд┐ рдпрд╣ рдХреБрдЫ рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджреЛрдВ рджреНрд╡рд╛рд░рд╛ рдкрд╣рдЪрд╛рди рд╕реЗ рдмрдЪрдиреЗ рдХрд╛ рдПрдХ рддрд░реАрдХрд╛ рд╣реЛред
рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдирд╛
рд╕рдВрд╕рд╛рдзрди 0x101
рдбреНрд░реЙрдкрд░ рдореЗрдВ рджреЛ 32-рдмрд┐рдЯ рдкреВрд░реНрдгрд╛рдВрдХ рд╣реЛрддреЗ рд╣реИрдВ рдЬреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рджреГрдврд╝рддрд╛ рдХреЛ рдХреИрд╕реЗ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдкрд╣рд▓реЗ рдХрд╛ рдорд╛рди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рдмрд┐рдирд╛ рдореИрд▓рд╡реЗрдпрд░ рдХреИрд╕реЗ рдмрдирд╛ рд░рд╣реЗрдЧрд╛ред
рддрд╛рд▓рд┐рдХрд╛ 1. рдЧреИрд░-рдкреНрд░рд╢рд╛рд╕рдХ рджреГрдврд╝рддрд╛ рддрдВрддреНрд░
рджреВрд╕рд░реЗ рдкреВрд░реНрдгрд╛рдВрдХ рдХрд╛ рдорд╛рди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдХреИрд╕реЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдЪрд▓рдХрд░ рдирд┐рд░рдВрддрд░рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреА рдЪрд╛рд╣рд┐рдП.
рддрд╛рд▓рд┐рдХрд╛ 2. рдкреНрд░рд╢рд╛рд╕рдХ рджреГрдврд╝рддрд╛ рддрдВрддреНрд░
рд╕реЗрд╡рд╛ рдХрд╛ рдирд╛рдо рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рдмрд┐рдирд╛ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рд╣реИ; рдкреНрд░рджрд░реНрд╢рди рдирд╛рдо рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рдирд╛рдо рд╣реИ, рд▓реЗрдХрд┐рди рдпрджрд┐ рдпрд╣ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рд╕реНрдЯреНрд░рд┐рдВрдЧ "Revision 1
тАЭ (рдЕрдкреНрд░рдпреБрдХреНрдд рдирд╛рдо рдорд┐рд▓рдиреЗ рддрдХ рд╕рдВрдЦреНрдпрд╛ рдмрдврд╝ рдЬрд╛рддреА рд╣реИ)ред рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рдзреНрдпрд╛рди рд░рдЦрд╛ рд╣реИ рдХрд┐ рд╕реЗрд╡рд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреГрдврд╝рддрд╛ рд▓рдЪреАрд▓рд╛ рд╣реИ - рд╡рд┐рдлрд▓рддрд╛ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╕реЗрд╡рд╛ рдХреЛ 1 рд╕реЗрдХрдВрдб рдХреЗ рдмрд╛рдж рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдлрд┐рд░ рдорд╛рди WOW64
рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдирдИ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА 4 рдкрд░ рд╕реЗрдЯ рд╣реИ, рдпрд╣ рджрд░реНрд╢рд╛рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ 32-рдмрд┐рдЯ рд╕реЗрд╡рд╛ рд╣реИред
рдХрдИ COM рдЗрдВрдЯрд░рдлреЗрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдПрдХ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: ITaskScheduler
, ITask
, ITaskTrigger
, IPersistFile
╨╕ ITaskScheduler
. рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдк рд╕реЗ, рдореИрд▓рд╡реЗрдпрд░ рдПрдХ рдЫрд┐рдкрд╛ рд╣реБрдЖ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИ, рдЦрд╛рддрд╛ рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдпрд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рде рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдлрд┐рд░ рдЯреНрд░рд┐рдЧрд░ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИред
рдпрд╣ 24 рдШрдВрдЯреЗ рдХреА рдЕрд╡рдзрд┐ рдФрд░ 10 рдорд┐рдирдЯ рдХреЗ рджреЛ рд░рди рдХреЗ рдмреАрдЪ рдХреЗ рдЕрдВрддрд░рд╛рд▓ рдХреЗ рд╕рд╛рде рдПрдХ рджреИрдирд┐рдХ рдХрд╛рд░реНрдп рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдпрд╣ рд▓рдЧрд╛рддрд╛рд░ рдЪрд▓рддрд╛ рд░рд╣реЗрдЧрд╛ред
рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдмрд┐рдЯ
рд╣рдорд╛рд░реЗ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп TCPSVCS.exe
(AcroTranscoder.exe
) рд╡реИрдз рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд╣реИ рдЬреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдЫреЛрдбрд╝реЗ рдЧрдП DLL рдХреЛ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ рд░реБрдЪрд┐ рдХрд╛ рд╣реИ Flash Video Extension.dll
.
рдЗрд╕рдХрд╛ рдХрд╛рд░реНрдп DLLMain
рдмрд╕ рджреВрд╕рд░реЗ рдлрдВрдХреНрд╢рди рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИред рдХреБрдЫ рдЕрд╕реНрдкрд╖реНрдЯ рд╡рд┐рдзреЗрдп рд╣реИрдВ:
рдЪрд┐рддреНрд░ 7. рдлрд╝рдЬрд╝реА рд╡рд┐рдзреЗрдп
рдЗрди рднреНрд░рд╛рдордХ рдЬрд╛рдБрдЪреЛрдВ рдХреЗ рдмрд╛рдж, рдХреЛрдб рдХреЛ рдПрдХ рдЦрдВрдб рдорд┐рд▓рддрд╛ рд╣реИ .text
рдлрд╝рд╛рдЗрд▓ TCPSVCS.exe
, рдЗрд╕рдХреЗ рд╕рдВрд░рдХреНрд╖рдг рдХреЛ рдмрджрд▓рддрд╛ рд╣реИ PAGE_EXECUTE_READWRITE
рдФрд░ рдЗрд╕реЗ рдбрдореА рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЗ рд╕рд╛рде рдЕрдзрд┐рд▓реЗрдЦрд┐рдд рдХрд░ рджреЗрддрд╛ рд╣реИ:
рдЪрд┐рддреНрд░ 8. рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХрд╛ рдХреНрд░рдо
рд╕рдорд╛рд░реЛрд╣ рдХреЗ рдкрддреЗ рдХреЗ рдЕрдВрдд рдореЗрдВ FLVCore::Uninitialize(void)
, рдирд┐рд░реНрдпрд╛рдд рдХрд┐рдпрд╛ Flash Video Extension.dll
, рдирд┐рд░реНрджреЗрд╢ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИ CALL
. рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рд▓реЛрдб рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж, рдЬрдм рд░рдирдЯрд╛рдЗрдо рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИ WinMain
╨▓ TCPSVCS.exe
, рдирд┐рд░реНрджреЗрд╢ рд╕реВрдЪрдХ рдПрдирдУрдкреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░реЗрдЧрд╛, рдЬрд┐рд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдХреЙрд▓рд┐рдВрдЧ рд╣реЛрдЧреА FLVCore::Uninitialize(void)
, рдЕрдЧрд▓рд╛ рдкрдбрд╝рд╛рд╡ред
рдлрд╝рдВрдХреНрд╢рди рдмрд╕ рдПрдХ рдореНрдпреВрдЯреЗрдХреНрд╕ рдмрдирд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ {181C8480-A975-411C-AB0A-630DB8B0A221}
рдЙрд╕рдХреЗ рдмрд╛рдж рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдоред рдЗрд╕рдХреЗ рдмрд╛рдж рдпрд╣ рдбрдВрдк рдХреА рдЧрдИ *.db3 рдлрд╝рд╛рдЗрд▓ рдХреЛ рдкрдврд╝рддрд╛ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рд╕реНрдерд┐рддрд┐-рд╕реНрд╡рддрдВрддреНрд░ рдХреЛрдб рд╣реЛрддрд╛ рд╣реИ рдФрд░ рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ CreateThread
рд╕рд╛рдордЧреНрд░реА рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред
*.db3 рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рд╢реЗрд▓рдХреЛрдб рд╣реИ рдЬрд┐рд╕реЗ OceanLotus рдЯреАрдо рдЖрдорддреМрд░ рдкрд░ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИред рд╣рдордиреЗ рдлрд┐рд░ рд╕реЗ рдЕрдкрдиреЗ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдПрдореБрд▓реЗрдЯрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕рдХреЗ рдкреЗрд▓реЛрдб рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╡рд┐рдШрдЯрд┐рдд рдХрд░ рджрд┐рдпрд╛ред
рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрдВрддрд┐рдо рдЪрд░рдг рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреА рд╣реИред рдпрд╣ рдШрдЯрдХ рдПрдХ рдкрд┐рдЫрд▓рд╛ рджрд░рд╡рд╛рдЬрд╛ рд╣реИ рдЬрд┐рд╕рдХрд╛ рд╣рдо рдкрд╣рд▓реЗ рд╣реА рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░ рдЪреБрдХреЗ рд╣реИрдВ {A96B020F-0000-466F-A96D-A91BBF8EAC96}
рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ред рдкреАрдИ рд╕рдВрд╕рд╛рдзрди рдореЗрдВ рдореИрд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЕрднреА рднреА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕рдХрд╛ рд▓рдЧрднрдЧ рд╕рдорд╛рди рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╣реИ, рд▓реЗрдХрд┐рди C&C рд╕рд░реНрд╡рд░ рдкрд┐рдЫрд▓реЗ рд╡рд╛рд▓реЗ рд╕реЗ рдЕрд▓рдЧ рд╣реИрдВ:
- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz
рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рдореВрд╣ рдлрд┐рд░ рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рддрдХрдиреАрдХреЛрдВ рдХреЗ рд╕рдВрдпреЛрдЬрди рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд░рддрд╛ рд╣реИред рд╡реЗ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА "рд╕рдорд╛рдкреНрдд" рдпреЛрдЬрдирд╛ рдХреЗ рд╕рд╛рде рд▓реМрдЯреЗред рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рдореЛрдВ рдХрд╛ рдЪрдпрди рдХрд░рдХреЗ рдФрд░ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рдирд┐рд╖реНрдкрд╛рджрдирдпреЛрдЧреНрдп рднрд░рдХрд░, рд╡реЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп IoCs (рд╣реИрд╢ рдФрд░ рдлрд╝рд╛рдЗрд▓ рдирд╛рдореЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░) рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдбреАрдПрд▓рдПрд▓ рд▓реЛрдбрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдХреЗрд╡рд▓ рд╡реИрдз рдмрд╛рдЗрдирд░реА рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреА рдЬрд░реВрд░рдд рд╣реИ AcroTranscoder
.
рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░
рдЖрд░рдЯреАрдПрдл рдлрд╛рдЗрд▓реЛрдВ рдХреЗ рдмрд╛рдж, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдФрд░ рднреНрд░рдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдореВрд╣ рдиреЗ рд╕рд╛рдорд╛рдиреНрдп рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЖрдЗрдХрди рдХреЗ рд╕рд╛рде рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг (рдПрд╕рдПрдлрдПрдХреНрд╕) рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░ рдореЗрдВ рд╕реНрд╡рд┐рдЪ рдХрд┐рдпрд╛ред рдереНрд░реЗрдЯрдмреБрдХ рдиреЗ рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд▓рд┐рдЦрд╛ ({A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
. рдЬрдирд╡рд░реА 2019 рдХреЗ рдордзреНрдп рд╕реЗ, OceanLotus рдЗрд╕ рддрдХрдиреАрдХ рдХрд╛ рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣рд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдордп рдХреЗ рд╕рд╛рде рдХреБрдЫ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдмрджрд▓ рд░рд╣рд╛ рд╣реИред рдЗрд╕ рдЦрдВрдб рдореЗрдВ рд╣рдо рддрдХрдиреАрдХ рдФрд░ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗред
рдПрдХ рд▓рд╛рд▓рдЪ рдмрдирд╛рдирд╛
рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE
(рдПрд╕рдПрдЪрдП-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB
) рдкрд╣рд▓реА рдмрд╛рд░ 2018 рдореЗрдВ рдорд┐рд▓рд╛ рдерд╛ред рдпрд╣ SFX рдлрд╝рд╛рдЗрд▓ рджрд┐рдорд╛рдЧ рд╕реЗ рдмрдирд╛рдИ рдЧрдИ рдереА - рд╡рд┐рд╡рд░рдг рдореЗрдВ (рд╕рдВрд╕реНрдХрд░рдг рдХреА рдЬрд╛рдирдХрд╛рд░реА) рдХрд╣рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ JPEG рдЫрд╡рд┐ рд╣реИред рдПрд╕рдПрдлрдПрдХреНрд╕ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддреА рд╣реИ:
рдЪрд┐рддреНрд░рд╛ 9. рдПрд╕рдПрдлрдПрдХреНрд╕ рдХрдорд╛рдВрдб
рдореИрд▓рд╡реЗрдпрд░ рд░реАрд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx
(рдПрд╕рдПрдЪрдП-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC
), рд╕рд╛рде рд╣реА рдПрдХ рддрд╕реНрд╡реАрд░ 2018 thich thong lac.jpg.
рдирдХрд▓реА рдЫрд╡рд┐ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддреА рд╣реИ:
рдЪрд┐рддреНрд░рд╛ 10. рдбрд┐рдХреЙрдп рдЫрд╡рд┐
рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдкрд╣рд▓реА рджреЛ рдкрдВрдХреНрддрд┐рдпрд╛рдБ OCX рдлрд╝рд╛рдЗрд▓ рдХреЛ рджреЛ рдмрд╛рд░ рдХреЙрд▓ рдХрд░рддреА рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рдХреЛрдИ рддреНрд░реБрдЯрд┐ рдирд╣реАрдВ рд╣реИред
{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)
OCX рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рд╡рд╛рд╣ рдЕрдиреНрдп OceanLotus рдШрдЯрдХреЛрдВ рдХреЗ рд╕рдорд╛рди рд╣реИ - рдХрдИ рдХрдорд╛рдВрдб рдХреНрд░рдо JZ/JNZ
╨╕ PUSH/RET
рдЬрдВрдХ рдХреЛрдб рдХреЗ рд╕рд╛рде рдЗрдВрдЯрд░рд▓реАрд╡ рдХрд┐рдпрд╛ рдЧрдпрд╛ред
рдЪрд┐рддреНрд░ 11. рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб
рдХрдЪрд░рд╛ рдХреЛрдб рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, Export DllRegisterServer
, рдмреБрд▓рд╛рдпрд╛ regsvr32.exe
, рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:
рдЪрд┐рддреНрд░ 12. рдореБрдЦреНрдп рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЛрдб
рдореВрд▓ рд░реВрдк рд╕реЗ, рдкрд╣рд▓реА рдмрд╛рд░ рдЬрдм рдЖрдк рдХреЙрд▓ рдХрд░рддреЗ рд╣реИрдВ DllRegisterServer
рдирд┐рд░реНрдпрд╛рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдорд╛рди рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model
рдбреАрдПрд▓рдПрд▓ рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдСрдлрд╝рд╕реЗрдЯ рдХреЗ рд▓рд┐рдП (0x10001DE0
).
рдЬрдм рдлрд╝рдВрдХреНрд╢рди рдХреЛ рджреВрд╕рд░реА рдмрд╛рд░ рдХреЙрд▓ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдпрд╣ рдЙрд╕реА рдорд╛рди рдХреЛ рдкрдврд╝рддрд╛ рд╣реИ рдФрд░ рдЙрд╕ рдкрддреЗ рдкрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рд╣реЛрддрд╛ рд╣реИред рдпрд╣рд╛рдВ рд╕реЗ, рд╕рдВрд╕рд╛рдзрди рдХреЛ рдкрдврд╝рд╛ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдФрд░ рд░реИрдо рдореЗрдВ рдХрдИ рдХреНрд░рд┐рдпрд╛рдПрдВ рдХреА рдЬрд╛рддреА рд╣реИрдВред
рд╢реЗрд▓рдХреЛрдб рд╡рд╣реА рдкреАрдИ рд▓реЛрдбрд░ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдкрд┐рдЫрд▓реЗ рдУрд╢рдирд▓реЛрдЯрд╕ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рд╕реЗ рдЕрдиреБрдХрд░рдг рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ db293b825dcc419ba7dc2c49fa2757ee.dll
, рдЗрд╕реЗ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рддрд╛ рд╣реИ DllEntry
.
DLL рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрди рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИ, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддрд╛ рд╣реИ (AES-256-CBC) рдФрд░ рдбреАрдХрдВрдкреНрд░реЗрд╕ (LZMA) рдХрд░рддрд╛ рд╣реИред рд╕рдВрд╕рд╛рдзрди рдХрд╛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреНрд░рд╛рд░реВрдк рд╣реИ рдЬреЛ рдбреАрдХрдВрдкрд╛рдЗрд▓ рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИред
рдЪрд┐рддреНрд░ 13. рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд╕реЗрдЯ рд╣реИ - рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕реНрддрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдмрд╛рдЗрдирд░реА рдбреЗрдЯрд╛ рдХреЛ рд▓рд┐рдЦрд╛ рдЬрд╛рдПрдЧрд╛ %appdata%IntellogsBackgroundUploadTask.cpl
рдпрд╛ %windir%System32BackgroundUploadTask.cpl
(рдпрд╛ SysWOW64
64-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓рд┐рдП)ред
рдирд╛рдо рдХрд╛ рдХрд╛рд░реНрдп рдмрдирд╛рдХрд░ рдЖрдЧреЗ рдХреА рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ BackgroundUploadTask[junk].job
рдЬрд╣рд╛рдВ [junk]
рдмрд╛рдЗрдЯреНрд╕ рдХрд╛ рдПрдХ рд╕реЗрдЯ рд╣реИ 0x9D
╨╕ 0xA0
.
рдХрд╛рд░реНрдп рдЖрд╡реЗрджрди рдХрд╛ рдирд╛рдо %windir%System32control.exe
, рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдорд╛рди рдбрд╛рдЙрдирд▓реЛрдб рдХреА рдЧрдИ рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдкрде рд╣реИред рдЫрд┐рдкрд╛ рд╣реБрдЖ рдХрд╛рд░реНрдп рд╣рд░ рджрд┐рди рдЪрд▓рддрд╛ рд╣реИред
рд╕рдВрд░рдЪрдирд╛рддреНрдордХ рд░реВрдк рд╕реЗ, рдПрдХ рд╕реАрдкреАрдПрд▓ рдлрд╝рд╛рдЗрд▓ рдПрдХ рдЖрдВрддрд░рд┐рдХ рдирд╛рдо рд╡рд╛рд▓рд╛ рдПрдХ рдбреАрдПрд▓рдПрд▓ рд╣реИ ac8e06de0a6c4483af9837d96504127e.dll
, рдЬреЛ рдлрд╝рдВрдХреНрд╢рди рдирд┐рд░реНрдпрд╛рдд рдХрд░рддрд╛ рд╣реИ CPlApplet
. рдпрд╣ рдлрд╝рд╛рдЗрд▓ рдЕрдкрдиреЗ рдПрдХрдорд╛рддреНрд░ рд╕рдВрд╕рд╛рдзрди рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреА рд╣реИ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
, рдлрд┐рд░ рдЙрд╕ DLL рдХреЛ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЙрд╕рдХреЗ рдПрдХрдорд╛рддреНрд░ рдирд┐рд░реНрдпрд╛рдд рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИ DllEntry
.
рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓
рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рдПрдореНрдмреЗрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рдВрд░рдЪрдирд╛ рдкрд┐рдЫрд▓реЗ рд╡рд╛рд▓реЗ рдХреЗ рд╕рдорд╛рди рд╣реА рд╣реИред
рдЪрд┐рддреНрд░ 14. рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)
рд╕рдорд╛рди рд╕рдВрд░рдЪрдирд╛ рдХреЗ рдмрд╛рд╡рдЬреВрдж, рдХрдИ рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЗ рдореВрд▓реНрдпреЛрдВ рдХреЛ рджрд┐рдЦрд╛рдП рдЧрдП рдбреЗрдЯрд╛ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдЕрджреНрдпрддрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ
рдмрд╛рдЗрдирд░реА рд╕рд░рдгреА рдХреЗ рдкрд╣рд▓реЗ рддрддреНрд╡ рдореЗрдВ DLL (HttpProv.dll
MD5: 2559738D1BD4A999126F900C7357B759
),
рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реЛрдз
рдирдореВрдиреЗ рдПрдХрддреНрд░ рдХрд░рддреЗ рд╣реБрдП, рд╣рдордиреЗ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдкрд░ рдзреНрдпрд╛рди рджрд┐рдпрд╛ред рдЕрднреА рд╡рд░реНрдгрд┐рдд рдирдореВрдирд╛ рдЬреБрд▓рд╛рдИ 2018 рдХреЗ рдЖрд╕рдкрд╛рд╕ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдФрд░ рдЗрд╕реА рддрд░рд╣ рдХреЗ рдЕрдиреНрдп рдирдореВрдиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ, рдЬрдирд╡рд░реА рдХреЗ рдордзреНрдп рдореЗрдВ - рдлрд░рд╡рд░реА 2019 рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рджрд┐рдЦрд╛рдИ рджрд┐рдПред рдПрдХ рд╡реИрдз рдбрд┐рдХреЙрдп рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдФрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг OCX рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЫреЛрдбрд╝рддреЗ рд╣реБрдП рдПрдХ SFX рд╕рдВрдЧреНрд░рд╣ рдХреЛ рдПрдХ рд╕рдВрдХреНрд░рдордг рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
рднрд▓реЗ рд╣реА OceanLotus рдирдХрд▓реА рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рд╣рдордиреЗ рджреЗрдЦрд╛ рдХрд┐ SFX рдФрд░ OCX рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рд╣рдореЗрд╢рд╛ рд╕рдорд╛рди рд╣реЛрддреЗ рд╣реИрдВ (0x57B0C36A
(08/14/2016 @ 7:15 рдЕрдкрд░рд╛рд╣реНрди UTC) рдФрд░ 0x498BE80F
(02/06/2009 @ 7:34 рдкреВрд░реНрд╡рд╛рд╣реНрди UTC) рдХреНрд░рдорд╢рдГ)ред рдпрд╣ рд╢рд╛рдпрдж рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд▓реЗрдЦрдХреЛрдВ рдХреЗ рдкрд╛рд╕ рдХрд┐рд╕реА рдкреНрд░рдХрд╛рд░ рдХрд╛ "рдирд┐рд░реНрдорд╛рддрд╛" рд╣реИ рдЬреЛ рд╕рдорд╛рди рдЯреЗрдореНрдкрд▓реЗрдЯреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХреЗрд╡рд▓ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рдмрджрд▓рддрд╛ рд╣реИред
2018 рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рд╣рдордиреЗ рдЬрд┐рди рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд┐рдпрд╛ рд╣реИ, рдЙрдирдореЗрдВ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд╣реИрдВ рдЬреЛ рд░реБрдЪрд┐ рдХреЗ рд╣рдорд▓рд╛рд╡рд░ рджреЗрд╢реЛрдВ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддреЗ рд╣реИрдВ:
- рдХрдВрдмреЛрдбрд┐рдпрд╛ рдореАрдбрд┐рдпрд╛ рдХреА рдирдИ рд╕рдВрдкрд░реНрдХ рдЬрд╛рдирдХрд╛рд░реА (рдирдИ).xls.exe
- цЭОх╗║щжЩ (ф╕кф║║чоАхОЖ).exe (рд╕реАрд╡реА рдХрд╛ рдирдХрд▓реА рдкреАрдбреАрдПрдл рджрд╕реНрддрд╛рд╡реЗрдЬрд╝)
- рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, 28-29 рдЬреБрд▓рд╛рдИ, 2018.exe рд╕реЗ рд╕рдВрдпреБрдХреНрдд рд░рд╛рдЬреНрдп рдЕрдореЗрд░рд┐рдХрд╛ рдореЗрдВ рд░реИрд▓реА
рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреА рдЦреЛрдЬ рдХреЗ рдмрд╛рдж рд╕реЗ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
рдФрд░ рдХрдИ рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдЗрд╕рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдкреНрд░рдХрд╛рд╢рди рдХреЗ рдмрд╛рдж, рд╣рдордиреЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдореЗрдВ рдХреБрдЫ рдмрджрд▓рд╛рд╡ рджреЗрдЦреЗред
рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рд▓реЗрдЦрдХреЛрдВ рдиреЗ рд╕рд╣рд╛рдпрдХ DLL DLL рд╕реЗ рдирд╛рдо рдирд┐рдХрд╛рд▓рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛ (DNSprov.dll
рдФрд░ рджреЛ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll
). рдлрд┐рд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рддреАрд╕рд░реЗ рдбреАрдПрд▓рдПрд▓ (рджреВрд╕рд░рд╛ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll
), рдХреЗрд╡рд▓ рдПрдХ рдПрдореНрдмреЗрдб рдХрд░рдирд╛ рдЪреБрдирдирд╛ред
рджреВрд╕рд░рд╛, рдХрдИ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝реАрд▓реНрдб рдмрджрд▓ рджрд┐рдП рдЧрдП рд╣реИрдВ, рд╕рдВрднрд╡рддрдГ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдХреНрдпреЛрдВрдХрд┐ рдХрдИ рдЖрдИрдУрд╕реА рдЙрдкрд▓рдмреНрдз рд╣реЛ рдЧрдП рд╣реИрдВред рд▓реЗрдЦрдХреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд╢реЛрдзрд┐рдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╣реИрдВ:
- рдкрд░рд┐рд╡рд░реНрддрд┐рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА AppX (IoCs рджреЗрдЦреЗрдВ)
- рдореНрдпреВрдЯреЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рд╕реНрдЯреНрд░рд┐рдВрдЧ ("рдбреАрдИрдПрдлрд╝", "рдПрдмреАрд╕реА", "рдШреА")
- рдкреЛрд░реНрдЯ рд╕рдВрдЦреНрдпрд╛
рдЕрдВрдд рдореЗрдВ, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдП рдЧрдП рд╕рднреА рдирдП рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ IoCs рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рд╕реВрдЪреАрдмрджреНрдз рдирдП C&Cs рд╣реИрдВред
рдирд┐рд╖реНрдХрд░реНрд╖
рдУрд╢рдирд▓реЛрдЯрд╕ рдХрд╛ рд╡рд┐рдХрд╛рд╕ рдЬрд╛рд░реА рд╣реИред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ рдЙрдкрдХрд░рдг рдФрд░ рд▓рд╛рд▓рдЪ рдХреЛ рдкрд░рд┐рд╖реНрдХреГрдд рдФрд░ рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд рдХрд░рдиреЗ рдкрд░ рдХреЗрдВрджреНрд░рд┐рдд рд╣реИред рд▓реЗрдЦрдХ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝реЛрдВ рдХреЗ рд╕рд╛рде рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдб рдХреЛ рдЫрд┐рдкрд╛рддреЗ рд╣реИрдВ рдЬреЛ рдЕрднреАрд╖реНрдЯ рдкреАрдбрд╝рд┐рддреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╣реИрдВред рд╡реЗ рдирдП рд╕рд░реНрдХрд┐рдЯ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдЯреВрд▓ рдЬреИрд╕реЗ рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рд╢реЛрд╖рдг рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡реЗ рдкреАрдбрд╝рд┐рддреЛрдВ рдХреА рдорд╢реАрдиреЛрдВ рдкрд░ рдЫреЛрдбрд╝реА рдЧрдИ рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдХрд░рдгреЛрдВ рдореЗрдВ рд╕реБрдзрд╛рд░ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рджреНрд╡рд╛рд░рд╛ рдкрддрд╛ рд▓рдЧрд╛рдП рдЬрд╛рдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХрдо рд╣реЛ рдЬрд╛рддреА рд╣реИред
рд╕рдордЭреМрддрд╛ рдХреЗ рд╕рдВрдХреЗрддрдХ
рд╕рдордЭреМрддреЗ рдХреЗ рд╕рдВрдХреЗрддрдХ рдХреЗ рд╕рд╛рде-рд╕рд╛рде MITER ATT&CK рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдБ рдЙрдкрд▓рдмреНрдз рд╣реИрдВ
рд╕реНрд░реЛрдд: www.habr.com